Reconstrucción técnica del incidente que afectó a ANSD entre el 23 y el 29 de agosto de 2026: desde la exposición pública detectada en Shodan hasta la exfiltración confirmada vía la cuenta de servicio svc-backup. Cada afirmación está etiquetada según su nivel de certeza — el principio que guió toda la investigación fue evidencia antes que conclusiones.
Ocho eventos, del escaneo público a la contención. Tocá cada nodo para ver la evidencia que lo sostiene y su nivel de certeza.
Punto de partida: clasificar metódicamente todo lo que se sabía sobre la superficie de exposición pública de ANSD, antes de que llegara ninguna confirmación del proveedor cloud.
| Host / dominio | Puerto | Tecnología | Preocupación |
|---|---|---|---|
| supsalud.gov.py | 1433 | MS-SQL Server 2022 RTM | Base de datos expuesta sin VPN/firewall |
| mspbs.gov.py | 443 / 8071 | PHP 8.2.30 (OpenResty/Nginx 1.29.1) | Versión con múltiples CVEs conocidos |
| copaco.com.py | 9443 | NetBird Dashboard | Panel de administración expuesto a Internet |
| www.supsalud.gov.py | 53 | BIND DNS 9.20.0-2ubuntu3.2 | Superficie DNS pública estándar |
88 reportes por hacking, fuerza bruta, escaneo de puertos y spam. ISP: Telecommunication Company of Tehran. Actividad registrada el 28/08. Correlacionada con el intento fallido y luego login exitoso de m.rojas.
Corresponde al archivo de prueba estándar EICAR. No demuestra malware real ni ejecución dentro de ANSD — sólo confirma que las firmas antivirus funcionan.
La inyección de logs de auditoría cloud convirtió tres inferencias del Día 1 en hechos. El incidente escaló a CRÍTICO.
Se descargan participants.csv, project-finance.xlsx y archive.zip — datos personales y financieros.
4,812 objetos listados. No está confirmado cuántos, además de los 3 archivos críticos, fueron efectivamente descargados.
security-admin corta el acceso de la cuenta comprometida, deteniendo la actividad del atacante.
Ninguna decisión de contención fue gratis. Tocá una tarjeta para ver el beneficio esperado frente al costo operativo aceptado.
La IA acelera la correlación de logs, pero nunca decide sola. Recorré el pipeline etapa por etapa.
Tiempo objetivo de recuperación (RTO) y pérdida de datos tolerable (RPO) por servicio, ya con credenciales segregadas.
Ordenados por prioridad. Tocá uno para ver el control recomendado y el responsable.
Guion para el comité de crisis. Tocá cada segmento para expandir el contenido a exponer.